Die Eclipse Foundation und die Open Worldwide Application Security Project (OWASP) verstärken ihre Zusammenarbeit mit einem klaren Ziel: Sie wollen die Open-Source-Gemeinschaft und darüber hinaus die gesamte Industrie auf neue EU-Sicherheitsanforderungen vorbereiten. Im Fokus steht der kommende Cyber Resilience Act, ein ambitioniertes Regelwerk, das die Cybersicherheit in Europa neu definieren wird.
Der Cyber Resilience Act ist Teil eines grösseren legislativen Pakets und zielt darauf ab, dass alle in der EU verkauften Produkte, insbesondere Hardware, Software und Services mit digitalen Komponenten, hohe Cybersicherheitsstandards erfüllen. Das betrifft nicht nur etablierte Konzerne, sondern auch kleine und mittlere Hersteller sowie Open-Source-Projekte, die ihre Software als Komponente in Produkten sehen könnten.
Die Herausforderung ist erheblich: Viele Open-Source-Projekte werden von kleinen Teams oder Einzelpersonen gepflegt, oft freiwillig und unentgeltlich. Diese Projekte sind nichtsdestotrotz fundamental für die digitale Infrastruktur weltweit. Der neue Rechtsrahmen muss daher praxisorientiert sein und die Realität von Open-Source-Entwicklung berücksichtigen.
Hier kommt die Kooperation der Eclipse Foundation und OWASP ins Spiel. Beide Organisationen haben extensive Erfahrung mit Open-Source-Sicherheit und Community-Management. Die Eclipse Foundation betreibt eines der grössten Open-Source-Ökosysteme, während OWASP eine globale Autorität bei der Formulierung von Sicherheitsstandards ist. Zusammen können sie Leitfäden, Best Practices und Werkzeuge schaffen, die Entwicklern helfen, ihre Projekte sicherer zu machen.
Die Vorbereitung auf den Cyber Resilience Act umfasst verschiedene Dimensionen: Erstens die Dokumentation von Sicherheitspraktiken, zweitens die Implementierung von Vulnerability-Management-Prozessen, drittens die Transparenz über Abhängigkeiten und deren Sicherheitsstatus, und viertens die schnelle Bereitstellung von Patches bei bekannten Schwachstellen.
Für Schweizer IT-Dienstleister und Hersteller, die Software oder Komponenten in europäische Märkte bringen, ist dies ein relevantes Signal. Die neuen Standards werden nicht isoliert bleiben, ähnliche Regelwerk entstehen weltweit. Wer sich jetzt vorbereitet und seine Sicherheitspraktiken professionalisiert, positioniert sich gut für die Zukunft. Die Zusammenarbeit von Eclipse Foundation und OWASP bietet eine gute Gelegenheit, von deren Expertise zu profitieren und zu lernen, wie man Sicherheit skalierbar in Open-Source-Projekten implementiert.
